SoD 직무분리 매트릭스
SAP·ERP 권한 충돌 점검 가이드
직무분리 원칙, SAP 대표 충돌 시나리오 15가지, 보완 통제 방안, 직무분리 매트릭스 작성 방법을 다룹니다. K-SOX ITGC 접근통제 대응의 핵심입니다.
SoD란 무엇인가
직무분리(SoD, Segregation of Duties)는 단일 개인이 자산 유용이나 오류 은폐에 필요한 모든 단계를 혼자 수행할 수 없도록 업무를 나누는 내부통제 원칙입니다. 외부감사인이 ITGC를 검토할 때 접근통제 영역에서 가장 집중적으로 확인하는 항목이며, 위반 시 중대 결함(Material Weakness)으로 직결됩니다.
ERP 시스템(SAP, Oracle 등) 환경에서는 트랜잭션 코드(T-Code)나 역할(Role) 수준의 세밀한 권한 분리가 필요합니다. 권한 충돌이란 한 사용자가 서로 상충하는 두 가지 이상의 업무 기능을 수행할 수 있는 권한을 동시에 보유한 상태를 의미합니다.
직무분리 4대 원칙
거래 승인과 기록의 분리
거래를 승인하는 사람과 장부에 기록하는 사람이 달라야 합니다.
자산 보관과 기록의 분리
실물 자산(현금·재고)을 관리하는 사람이 관련 회계 기록을 담당하면 안 됩니다.
개발과 운영의 분리
시스템을 개발하거나 변경하는 사람이 운영계에 직접 이관하거나 운영 권한을 가지면 안 됩니다.
권한 부여와 권한 사용의 분리
사용자에게 권한을 부여하는 관리자가 해당 권한으로 업무도 수행하면 안 됩니다.
SAP 대표 권한 충돌 목록
SAP ECC·S/4HANA 환경에서 실제 감사 현장에서 발견되는 대표적인 충돌 조합입니다. 동일 사용자에게 아래 두 T-Code 또는 역할이 동시에 부여된 경우 즉시 검토가 필요합니다.
재무회계
구매/지급
인사/급여
시스템 관리
재고/물류
원가
직무분리 매트릭스 작성 방법
직무분리 매트릭스는 업무 기능(또는 T-Code·역할)을 행과 열에 배치하고, 교차점에 충돌 여부를 표시한 표입니다. 일반적으로 엑셀로 관리하며 반기 1회 이상 전체 사용자 권한을 대입하여 충돌 여부를 점검합니다.
업무 기능 목록 정의
조직의 업무 프로세스(구매, 지급, 급여, 재무기록 등)를 도출하고, 각 프로세스별 세부 업무 기능 목록을 만듭니다.
충돌 조합 정의
업무 기능 간 잠재적 충돌 조합을 정의합니다. 위의 SAP 충돌 목록을 참고하거나, 비즈니스 프로세스를 분석하여 조직 맞춤형 충돌 규칙을 설정합니다.
사용자별 권한 매핑
각 사용자가 보유한 역할(Role)·T-Code를 추출하여 업무 기능에 매핑합니다. SAP의 경우 SUIM 트랜잭션으로 사용자별 권한 목록을 추출할 수 있습니다.
충돌 대입 및 결과 도출
각 사용자의 권한 목록을 충돌 규칙에 대입하여 충돌 보유자를 식별합니다. 결과를 위험도(상·중·하)로 분류합니다.
조치 또는 보완 통제 수립
충돌이 발견된 경우 ① 권한 축소(제거) ② 업무 재배정 ③ 보완 통제 적용 중 선택합니다. 조치가 어려운 경우 보완 통제 내용과 담당자를 문서화합니다.
검토 주기 설정
반기 또는 분기 1회 정기 검토 일정을 수립하고, 인사 변동(입사·퇴사·직무 변경) 시 즉시 재점검합니다.
권한 생명주기 관리
외부 감사인은 SoD 충돌 외에도 권한의 전체 생명주기 관리를 집중 검토합니다.
보완 통제 (Compensating Controls)
소규모 조직이나 인력 부족으로 완전한 직무분리가 어려운 경우, 충돌을 제거하는 대신 보완 통제를 적용하고 이를 문서화하면 감사 대응이 가능합니다. 단, 보완 통제는 충돌과 동일한 위험 수준을 낮추는 효과가 있어야 하며 단순히 "없앨 수 없어서 두었다"는 설명으로는 인정되지 않습니다.
충돌
SU01 + PFCG (권한 부여·관리 동시 보유)
보완 통제
권한 변경 시 IT 보안 관리자의 2차 승인 의무화 + 월 1회 권한 변경 이력 경영진 보고
충돌
FB01 + F-02 (전표 입력·승인)
보완 통제
일정 금액(예: 1,000만 원) 이상 전표에 대해 별도 2차 승인자 지정 + 월별 전표 샘플 검토
충돌
개발자의 운영계 조회 접근 (Read-only)
보완 통제
DB 조회 전용 계정 사용, 운영계 접근 로그 별도 보관, 주요 테이블 접근 시 실시간 알림
충돌
중소기업의 경리 담당자 단독 업무 처리
보완 통제
월말 재무 데이터를 대표이사 또는 CFO가 직접 검토하고 서명 + 은행 이체 2차 인증 적용
Verit Audit
SoD 충돌 분석 및 보완 통제 방안을 AI가 진단해드립니다
조직의 시스템 환경과 사용자 권한 현황을 입력하면 잠재적 SoD 충돌 리스크와 개선 권고안을 자동으로 도출합니다.
컴플라이언스 진단 사용해보기